
نموذج اختبار CRAReady لـ SBOM — تطبيق Java/Maven يحتوي على ثغرة Log4Shell (CVE-2021-44228)، وSpring4Shell، وText4Shell، وثغرات CVE حرجة أخرى.
نموذج اختبار لماسح SBOM/CVE الخاص بـ CRAReady — لا تستخدمه في بيئة الإنتاج
يحتوي هذا المستودع على تبعيات Java (Maven) معرضة للثغرات عمدًا لاختبار خط أنابيب توليد SBOM واكتشاف الثغرات في CRAReady. ويتضمن بعضًا من أهم ثغرات CVE في السنوات الأخيرة.
| الحزمة | الإصدار | CVE | CVSS | الوصف |
|---|
| log4j-core | 2.14.1 | CVE-2021-44228 | 10.0 حرجة | Log4Shell — تنفيذ تعليمات برمجية عن بُعد عبر بحث JNDI في رسائل السجل |
| log4j-core | 2.14.1 | CVE-2021-45046 | 9.0 حرجة | التفاف على Log4Shell عبر نمط ${::-j} |
| log4j-api | 2.14.1 | CVE-2021-44228 | 10.0 حرجة | نفس ناقل هجوم Log4Shell |
| spring-webmvc | 5.3.17 | CVE-2022-22965 | 9.8 حرجة | Spring4Shell — تنفيذ تعليمات برمجية عن بُعد عبر ربط البيانات |
| spring-core | 5.3.17 | CVE-2022-22965 | 9.8 حرجة | Spring4Shell |
| commons-text | 1.9 | CVE-2022-42889 | 9.8 حرجة | Text4Shell — تنفيذ تعليمات برمجية عن بُعد عبر استيفاء ${script:...} |
| jackson-databind | 2.13.3 | CVE-2022-42003 | 7.5 عالية | DoS عبر التداخل العميق لمصفوفات الغلاف |
| jackson-databind | 2.13.3 | CVE-2022-42004 | 7.5 عالية | متغير من DoS عبر التداخل العميق لمصفوفات الغلاف |
| snakeyaml | 1.30 | CVE-2022-25857 | 7.5 عالية | DoS عبر تجاوز سعة المكدس في تحليل YAML |
| snakeyaml | 1.30 | CVE-2022-38750 | 6.5 متوسطة | DoS عبر وسوم YAML العودية |
استخدم هذا المستودع بوصفه هدفًا لفحص SBOM في CRAReady:
اختيرت هذه الحزم لأنها: